Показано с 1 по 8 из 8.

autorun.inf и много чего еще (заявка № 30987)

  1. #1
    Junior Member Репутация
    Регистрация
    09.09.2008
    Сообщений
    4
    Вес репутации
    31
    AVZ нашел автораны и avpo1. avpo1 он вылечил, как мне кажется, но теперь локальные диски не открываются. Так же изредко в любом тестовом окне появляеться надпись *test*, которая многократно повторяется. И еще много красных надписей при сканировании AVZ
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 26.09.2008 в 20:31.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\System32\Drivers\amtji2c4.SYS','');
     QuarantineFile('C:\WINDOWS\system32\avpo1.dll','');
     QuarantineFile('C:\autorun.inf','');
     QuarantineFile('D:\autorun.inf','');
     QuarantineFile('E:\autorun.inf','');
     DeleteFile('E:\autorun.inf');
     DeleteFile('D:\autorun.inf');
     DeleteFile('C:\autorun.inf');
     DeleteFile('C:\WINDOWS\system32\avpo1.dll');
     DeleteFile('C:\WINDOWS\System32\Drivers\amtji2c4.SYS');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    Код:
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 2 п.4 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    09.09.2008
    Сообщений
    4
    Вес репутации
    31
    Сделал. Внушает опасения так же и то, что пишет AVZ при проверке:
    Код:
    
    \FileSystem\FastFat[IRP_MJ_CREATE] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_CLOSE] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_WRITE] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_EA] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_EA] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_PNP] = 82F681E8 -> перехватчик не определен
    \driver\tcpip[IRP_MJ_CREATE] = F65AF15A -> C:\WINDOWS\system32\drivers\afwcore.sys
    \driver\tcpip[IRP_MJ_DEVICE_CONTROL] = F65AF664 -> C:\WINDOWS\system32\drivers\afwcore.sys
    \driver\tcpip[IRP_MJ_INTERNAL_DEVICE_CONTROL] = F65AF4DC -> C:\WINDOWS\system32\drivers\afwcore.sys
    \driver\tcpip[IRP_MJ_CLEANUP] = F65AF24A -> C:\WINDOWS\system32\drivers\afwcore.sys
    
    И в добавок, не могу сделать видимыми скрытые папки.
    PS: рац предложение, добавить Punto Switcher в список доверенных приложений, а то нервирует, когда видишь красным следующий текст:
    Код:
    
    C:\Program Files\Punto Switcher\pshook.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Punto Switcher\pshook.dll>>> Поведенческий анализ 
    C:\Program Files\Punto Switcher\pshook.dll>>> Нейросеть: файл с вероятностью 89.00% похож на типовой перехватчик событий клавиатуры/мыши
    
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    09.09.2008
    Сообщений
    4
    Вес репутации
    31
    Приатачил еще и лог Kaspersky Lab Tool.
    Вложения Вложения
    • Тип файла: txt 1.txt (10.4 Кб, 4 просмотров)

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    В логах чисто, жалобы есть?

  7. #6
    Junior Member Репутация
    Регистрация
    09.09.2008
    Сообщений
    4
    Вес репутации
    31
    Есть Выше были вроде написаны, но повторюсь.
    Не отображаются скрытые и системные папки и файлы, галочка в настройках слетают так сказать.
    И что насчет этого:
    Код:
    \FileSystem\FastFat[IRP_MJ_CREATE] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_CLOSE] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_WRITE] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_EA] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_EA] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 82F681E8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_PNP] = 82F681E8 -> перехватчик не определен
    \driver\tcpip[IRP_MJ_CREATE] = F65AF15A -> C:\WINDOWS\system32\drivers\afwcore.sys
    \driver\tcpip[IRP_MJ_DEVICE_CONTROL] = F65AF664 -> C:\WINDOWS\system32\drivers\afwcore.sys
    \driver\tcpip[IRP_MJ_INTERNAL_DEVICE_CONTROL] = F65AF4DC -> C:\WINDOWS\system32\drivers\afwcore.sys
    \driver\tcpip[IRP_MJ_CLEANUP] = F65AF24A -> C:\WINDOWS\system32\drivers\afwcore.sys
    

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Для скрытых файлов:

    Код:
    begin
    ExecuteRepair(6);
    ExecuteRepair(8);
    RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Это перехваты Демона и защитного софта...

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,543
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 16
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\autorun.inf - Worm.Win32.AutoRun.aox (DrWEB: Win32.HLLW.Autoruner.437)
      2. d:\\autorun.inf - Worm.Win32.AutoRun.aox (DrWEB: Win32.HLLW.Autoruner.437)
      3. e:\\autorun.inf - Worm.Win32.AutoRun.aox (DrWEB: Win32.HLLW.Autoruner.437)


  • Уважаемый(ая) Czar, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. много много процессов + блокировка доступа на ваш ресурс (заявка №64965)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 12.04.2011, 21:00
    2. Ответов: 8
      Последнее сообщение: 22.02.2009, 01:36
    3. Ответов: 4
      Последнее сообщение: 25.01.2009, 12:24
    4. Ответов: 4
      Последнее сообщение: 19.03.2008, 09:42
    5. Ответов: 5
      Последнее сообщение: 03.02.2008, 17:48

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00091 seconds with 22 queries